Rund 16.000 Supabase-Datenbanken öffentlich erreichbar
Die Sicherheitsfirma UpGuard hat rund 16.000 bei Supabase gehostete Datenbanken entdeckt, die personenbezogene Informationen öffentlich zugänglich machten. Betroffen waren unter anderem Namen, Adressen und Telefonnummern. In einer kleineren Zahl von Fällen waren auch Passwörter und Authentifizierungs-Token erreichbar.
Wie viele Personen insgesamt betroffen sind, ist nicht bekannt. Ebenso gibt es bislang keine belastbaren Angaben dazu, wie viele Projekte aus Deutschland, Österreich oder der Schweiz darunter waren. Laut UpGuard handelt es sich jedoch um ein weltweites Problem, auch wenn die Mehrheit der gefundenen Datensätze in den USA lokalisiert war.
| Kennzahl | Angabe |
|---|---|
| Öffentlich exponierte Datenbanken | rund 16.000 |
| Gefundene Datentypen | Namen, Adressen, Telefonnummern, vereinzelt Passwörter und Authentifizierungs-Token |
| Geografischer Schwerpunkt | mehrheitlich USA, Problem weltweit |
| Bewertung von Supabase | 10 Milliarden US-Dollar Anfang des Jahres |
Vibe Coding trifft auf fehlende Sicherheitskenntnisse
Supabase stellt Entwicklern Datenbanken, Authentifizierung und weitere Backend-Funktionen bereit. Die Plattform wird häufig als Open-Source-Alternative zu Firebase eingesetzt und hat stark vom Boom KI-generierter Anwendungen profitiert. Anfang des Jahres erreichte das Unternehmen eine Bewertung von 10 Milliarden US-Dollar.
Ein zentraler Faktor ist sogenanntes Vibe Coding. Dabei werden Anwendungen weitgehend über Anweisungen an generative KI erstellt, ohne jede technische Entscheidung im Detail selbst umzusetzen. Das senkt Kosten und Einstiegshürden, ersetzt aber kein Verständnis für Zugriffsrechte, Datenmodelle und sichere Konfigurationen.
KI-generierter Code kann Sicherheitslücken enthalten. Zusätzlich müssen Plattformfunktionen korrekt eingerichtet werden. Die Untersuchung nennt grundlegende Fehlkonfigurationen als Ursache, legt aber nicht offen, welche einzelnen Einstellungen am häufigsten fehlerhaft waren.
Das passt zu einem breiteren Qualitätsproblem bei KI-gestützter Entwicklung. Untersuchungen zeigen zwar mehr Output durch KI-Coding, aber auch deutlich mehr duplizierten Code. Geschwindigkeit allein ist deshalb kein belastbarer Maßstab für produktionsreife Software.
Private Nachrichten und Kennzeichendaten betroffen
Unter den öffentlich erreichbaren Informationen befanden sich private Nachrichten einer indischen Erotik-Streamingseite und Kennzeichen eines US-Parkdienstes. Hinzu kamen Kontaktdaten eines Umzugs- und Einwanderungsdienstes sowie Einträge eines afrikanischen Konsulats in Frankreich.
Frühere einzelne Fehlkonfigurationen auf der Plattform betrafen teilweise Millionen Datensätze. Diese Größenordnung lässt sich jedoch nicht auf die nun gefundenen 16.000 Datenbanken übertragen. Eine Gesamtzahl kompromittierter Personen wurde nicht genannt.
Supabase verweist auf geteilte Verantwortung
Supabase-CISO Bil Harmer verweist auf das Shared Responsibility Model, also die Aufteilung der Sicherheitsverantwortung zwischen Plattformanbieter und Kunde. Supabase stelle sichere Voreinstellungen und Werkzeuge bereit. Die konkrete Konfiguration der Projekte liege jedoch bei den Kunden.
„Wir stellen sichere Standardeinstellungen und Werkzeuge bereit. Die Kunden kontrollieren, wie ihre eigenen Projekte konfiguriert sind“, erklärte Harmer sinngemäß.
Supabase benachrichtige Kunden, wenn Sicherheitsprobleme entdeckt würden. Harmer betonte außerdem sinngemäß, Sicherheit sei bei Supabase nie abgeschlossen und die Plattform solle Entwicklern das sichere Veröffentlichen weiter erleichtern.
Dieses Verantwortungsmodell ist bei Cloud-Diensten üblich. Es bedeutet aber auch, dass ein kostenpflichtiger Plattformdienst keine vollständige Absicherung der darauf entwickelten Anwendung übernimmt. Vergleichbare Verantwortungsfragen zeigen sich auch bei Datenschutzverletzungen durch KI-Agenten.
Was Unternehmen im DACH-Raum beachten müssen
Für Unternehmen im DACH-Raum entstehen bei öffentlich erreichbaren personenbezogenen Daten erhebliche DSGVO- und Haftungsrisiken. Abhängig von Art und Umfang des Vorfalls können Informations- und Meldepflichten ausgelöst werden. Besonders kritisch sind Zugangsdaten und Authentifizierungs-Token, weil sie weitere Zugriffe ermöglichen können.
Technische Kontrollen wie Row Level Security, kurz RLS, können Datenzugriffe auf einzelne Datensätze beschränken. Ob deaktivierte oder fehlerhaft konfigurierte RLS-Regeln bei den untersuchten Projekten die häufigste Ursache waren, ist allerdings nicht belegt. Eine solche Kontrolle ist nur ein Baustein neben Rollenmodellen, sicheren Standardwerten, Protokollierung und regelmäßigen Audits.
Auch Self-Hosting beseitigt diese Risiken nicht automatisch. Es reduziert zwar bestimmte Abhängigkeiten vom Plattformanbieter und kann mehr Kontrolle über Datenstandorte schaffen. Gleichzeitig übernimmt das Unternehmen dann zusätzliche Verantwortung für Betrieb, Updates, Zugriffsschutz und Überwachung.
KI-gestützte Eigenentwicklung bleibt wirtschaftlich interessant, wenn sie teure Standardsoftware ersetzen kann. Der Fall Supabase zeigt jedoch, dass die eingesparten Lizenzkosten nicht zulasten von Sicherheitsprüfung und Datenschutz gehen dürfen. Vor dem Produktivbetrieb sind unabhängige Konfigurationsprüfungen, automatisierte Sicherheitstests und klar geregelte Freigaben notwendig.

